Критична Telnet уязвимост излага близо 800 000 устройства в интернет

Фондацията Shadowserver предупреждава за мащабен риск, свързан с продължаващи атаки срещу уязвими Telnet сървъри в интернет. Почти 800 000 IP адреса са засечени с активни Telnet „fingerprints“, докато нападатели вече експлоатират критична уязвимост за заобикаляне на автентикацията в GNU InetUtils telnetd.

Каква е уязвимостта CVE-2026-24061

Уязвимостта, обозначена като CVE-2026-24061, засяга GNU InetUtils версии от 1.9.3 (2015 г.) до 2.7. Тя е коригирана едва във версия 2.8, публикувана на 20 януари 2026 г.

Според откривателя на проблема, open-source разработчика Саймън Джоузефсън, telnetd сървърът стартира /usr/bin/login (обикновено с root привилегии), като му подава стойността на променливата на средата USER, получена директно от клиента. Това отваря възможност за злоупотреба.

Механизъм на атаката

При специално подготвена стойност на USER, например „-f root“, и използване на параметъра -a или --login от клиента telnet(1), сървърът автоматично вписва атакуващия като root, без да изисква парола или друга форма на автентикация.

Това на практика означава пълен пробив на системата при наличие на публично достъпен telnetd.

Глобалният мащаб на проблема

По данни на Shadowserver:

  • близо 800 000 IP адреса имат Telnet отпечатъци;

  • над 380 000 са в Азия;

  • около 170 000 – в Южна Америка;

  • малко над 100 000 – в Европа.

Няма яснота колко от тези системи вече са обновени и защитени срещу CVE-2026-24061.

Според изпълнителния директор на Shadowserver, Пьотр Кажевски:

„Telnet не трябва да бъде публично достъпен, но често е – особено при стари IoT устройства.“

Защо Telnet все още е толкова разпространен

GNU InetUtils представлява колекция от мрежови инструменти (telnet/telnetd, ftp, rsh, ping, traceroute и др.), използвани в множество Linux дистрибуции. При legacy системи и вградени устройства тези компоненти често не са обновявани над десетилетие, което обяснява широкото им присъствие в IoT екосистемата.

Реални атаки вече са засечени

Няколко дни след публичното оповестяване на CVE-2026-24061, компанията GreyNoise съобщава, че вече наблюдава реални експлоатации в ограничен мащаб.

  • Атаките започват на 21 януари, само ден след излизането на пача;

  • Идват от 18 IP адреса, обхващащи 60 Telnet сесии;

  • Използват Telnet IAC option negotiation за инжектиране на USER=-f <user>;

  • В 83.3% от случаите целта е акаунтът root.

Макар повечето атаки да изглеждат автоматизирани, GreyNoise отчита и случаи на „human-at-keyboard“ активност.

Опити за последващо заразяване

След получаване на shell достъп, атакуващите се опитват да разположат Python-базиран зловреден код след автоматизирано разузнаване. Тези опити засега се провалят поради липса на нужните директории и бинарни файлове, но това не намалява сериозността на риска.

Препоръки за администратори

За системи, които не могат да бъдат обновени незабавно до GNU InetUtils 2.8, експертите препоръчват:

  • деактивиране на услугата telnetd;

  • блокиране на TCP порт 23 на всички защитни стени;

  • ограничаване на достъпа до legacy устройства чрез сегментация и мрежови политики.

CVE-2026-24061 е поредното доказателство, че Telnet остава сериозен риск за киберсигурността, особено в контекста на стари и IoT устройства. Комбинацията от лесна експлоатация, root достъп и масово изложени услуги превръща тази уязвимост в приоритетен проблем за организациите, които все още разчитат на наследени технологии.

e-security.bg

Подобни

Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640
MikroTik под атака: нова верига от уязвимости дава пълен контрол над рутери
10.09.2026
cert
Windows 10 получи поpедния си голям пакет за сигурност през ESU
9.09.2026
windows-10-1535765_1280
Критичен zero-day удря Magento: хакери вече превземат онлайн магазини
9.09.2026
adobe-magento

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640